Kirjaudu

Uutiskirje

Rekisteröidy Sektoriin ja tilaa itsellesi joko aamuisin tai iltaisin ilmestyvä uutiskirje sähköpostiisi.

Torstai, 27.11.2003

Operan 7.23-versio paikkaa tietoturva-aukkoja

Norjalainen Opera Software on jälleen joutunut julkistamaan Opera-selaimesta uuden version, joka paikkaa kaksi vakavaa selaimen tietoturva-aukkoa. Molemmat haavoittuvuudet liittyvät Operan räätälöitävissä olevaan ulkoasuun, sillä Opera imuroi ulkoasutiedostot automaattisesti käyttäjän koneelle kohdatessaan "application/x-opera-skin"-MIME-tiedostotyypin. Selaimessa olevan haavoittuvuuden vuoksi hyökkääjä voi käyttää ominaisuutta hyväkseen ja tallentaa tiedostoja käyttäjän koneelle haluamiinsa paikkoihin.

Opera Software yritti paikata haavoittuvuuden selainversioon 7.22 lisäämällä erinäisiä tarkistuksia zip-pakatuille ulkoasutiedostoille. Zip-tiedostokäsittelijästä on kuitenkin löytynyt puskuriylivuotohaavoittuvuus, jota hyödyntämällä hyökkääjillä on ainakin teoriassa mahdollisuus suorittaa kohdetietojärjestelmässä omia koodejaan.

Opera Software sai tietoonsa suomalaisen Jouko Pynnösen löytämät haavoittuvuudet 12. marraskuuta ja julkisti korjatun version 21. marraskuuta. Kaikki 7.x-sarjan Opera-selaimet ovat haavoittuvuuksille alttiitta uusinta 7.23-versiota lukuunottamatta.

Lue juttu oma, 27.11.2003 01:02. Lähde: Opera, BugTraq
Rekisteröidy ja kirjaudu sisään, jos haluat kommentoida.

Kommentit ( 20 uutta / 20 )
pistettä.
Näytä vain kommentit joilla on vähintään
Tätä uutista ette nähneet
K2, 27.11.2003 09:04:14
Pisteet: 0
Muistakaa nyt, että tätä uutista ette ole nähneet tai lukeneet Sektorista, sillä täällähän haukutaan vain IE:tä sen tietoturvarei'istä. Mozillan tai Operan ongelmista emme koskaan ole uutisoineet.
Re: Tätä uutista ette nähneet
Anonyymi kommentoija, 27.11.2003 09:54:53
Pisteet: 0
Muistakaa nyt, että tätä uutista ette ole nähneet tai lukeneet Sektorista, sillä täällähän haukutaan vain IE:tä sen tietoturvarei'istä. Mozillan tai Operan ongelmista emme koskaan ole uutisoineet.
Elä sie hyvä mies hermostu :)
msim Opera
msim, 27.11.2003 02:02:40
Pisteet: 0
Ei näytä Operakaan säästyvät näiltä tietoturva-aukoilta. Tosin ei siinä ole mitään ihmeellistä. :)
Re: Opera
Anonyymi kommentoija, 27.11.2003 12:01:38
Pisteet: +1
Ei näytä Operakaan säästyvät näiltä tietoturva-aukoilta. Tosin ei siinä ole mitään ihmeellistä. :)
No ei olekkaan. Itse en ole ikinä mitään suurta ja kaunista sovellusta ollut mukana koodaamassa, mutta uskon, että on _lähes_ mahdotonta tehdä yhdeltä yrittämältä laajaa, vaikkapa selaimen kaltaista sovellusta jossa ei olisi mitään tietoturva-aukkoja. Erilaisia huomioon otettavia tekijöitä on yksinkertaisesti niin paljon, ettei kaikkia voi rajallinen määrä koodareita & suunnittelijoita huomata kohtuullisen ajan puitteissa.

Oleellisinta mielestäni onkin se kuinka nopeasti aukkoihin puututaan ja miten ohjelmantekijä käsittelee palautteen löydetyistä aukoista jne...

Etsiikö esim. uutisessa mainittu Jouko Pynnönen aukkoja omaksi ilokseen vai saako hän touhusta jotain rahallista korvausta (siis säännöllistä palkkaa ei palkkiota jota Opera oletettavasti löydöstä maksoi)?
heko Re: Opera
heko, 27.11.2003 23:55:53
Pisteet: 0
Erilaisia huomioon otettavia tekijöitä on yksinkertaisesti niin paljon, ettei kaikkia voi rajallinen määrä koodareita & suunnittelijoita huomata kohtuullisen ajan puitteissa.
Ehkä. Tosin epäilen, että yhtä paljon asiaan vaikuttaa se, että yhtä isommassa määrässä ihmisiä sen todennäköisyys, että kaikki ovat järjestelmällisiä, huolellisia ja riittävän älykkäitä, on pieni. Yksittäiset heppulithan ovat tehneet aikas bugitonta softaa. (djb ja knuth tulee ekana mieleen.)

Silti voi miettiä, millaisiin ongelmiin keskittyy auditoinnissa ja testaamisessa eniten, ja minkä verran miettii etukäteen, mitä voi tapahtua. (="Tällainen ongelma _on_ mahdollinen softa-arkkitehtuurissa, miten sen eskaloitumista voitaisiin rajoittaa?")

Etsiikö esim. uutisessa mainittu Jouko Pynnönen aukkoja omaksi ilokseen
Jaa-a, motivaatiota en tässä halua arvailla, mutta luulisi julkisuudella olevan jotain merkitystä työuralla ja firman maineen kannalta (Pynnönen on ollut aiemmin Network Solutionsilla, joka tekee tietoturvasoftaa; nykyisin näyttäisi pikaisen kotisivujen vilkaisun perusteella olevan ns. vapaa konsultti). Kenties luultua vähemmän kuitenkin: työhönottajat eivät välttämättä seuraa kaikkia oikeita foorumeita tai oleta niillä esiintymisen kertovan ihan kaikkea olennaista ihmisestä. Mainettaan onnistuu helposti kyllä julkisella esiintymisellä mustaamaan, mutta kloorivalkaisu onkin jo vaikeampaa.

Jotkut blackhateistähän väittävät, että tietoturvafirmat nimenomaan luovat pinnallisella pelottelulla (mm. full disclosure -policyilla) itselleen bisnestä, joka perustuu sen pelottelun luomiin illuusioihin (että suurin uhka ovat ne julkiseen keskusteluun päätyvät ongelmat, vaikka samaan aikaan "alamaailmassa" pyörii kaikkea muuta sellaista, joka ei koskaan etene suljettujen verkostojen ulkopuolelle). Tosin yleensä tämä haiskahtaa käytännössä lähinnä siltä, että whitehatit ovat lähinnä tehneet verkossa pelleilyn hankalammaksi ja 'sploittaajat ovat tästä katkeria; ja olisi järjetöntä väittää, etteivätkö julkistetut aukot tuottaisi todellisia isoja vahinkoja, etteivätkö tietoturvan parantamisyritykset ehkäisisi myös mahdollisia "salaisia" aukkoja, ja ettäkö verkottuneessa maailmassa salaisuudet todella pitäisivät niin hyvin kuin kaikkiin salaliittoteorioihin uskova voi kuvitella.

vai saako hän touhusta jotain rahallista korvausta (siis säännöllistä palkkaa ei palkkiota jota Opera oletettavasti löydöstä maksoi)?
Huh? Enpä ole kyllä kuullut että moisista rahaa saisi, ellei jostain kilpailuntapaisesta ole erikseen mainittu. (Miksi kilpailuja mainostettaisiin, jos rahan antaminen olisi vakiomenettely?) Voin tietty erehtyäkin.
--
Heikki http://www.heikkikorpela.fi heikki@heikkikorpela.fi
Dj-Hepa Re: Opera
Dj-Hepa, 27.11.2003 18:03:36
Pisteet: 0

Etsiikö esim. uutisessa mainittu Jouko Pynnönen aukkoja omaksi ilokseen vai saako hän touhusta jotain rahallista korvausta (siis säännöllistä palkkaa ei palkkiota jota Opera oletettavasti löydöstä maksoi)?
Vai onko hän itsekkin hakkeri? Yleensä sellaiset tuollaisen löytävät ensimmäisenä.
Re: Opera
Anonyymi kommentoija, 28.11.2003 12:06:20
Pisteet: 0
Vai onko hän itsekkin hakkeri? Yleensä sellaiset tuollaisen löytävät ensimmäisenä.
Entinen sellainen (käytti nimeä TCB), eiköhän se auta noiden löytämisessä.

http://www.linuxfi.org/kasitteet/?huoneentaulu=tcb
Dj-Hepa Re: Opera
Dj-Hepa, 27.11.2003 18:00:32
Pisteet: 0
Ei näytä Operakaan säästyvät näiltä tietoturva-aukoilta. Tosin ei siinä ole mitään ihmeellistä. :)
Ei ole olemassakaaan ohjelmaa jossa ei olisi tietoturva-aukkoja, jos löydät sellaisen olet todennäköisesti unessa ja pian heräät . En itse ainakaan ole ensimmäiseenkään sellaiseen ohjelmaan törmännyt.
msim Re: Opera
msim, 27.11.2003 23:14:51
Pisteet: 0
Ei ole olemassakaaan ohjelmaa jossa ei olisi tietoturva-aukkoja, jos löydät sellaisen olet todennäköisesti unessa ja pian heräät . En itse ainakaan ole ensimmäiseenkään sellaiseen ohjelmaan törmännyt.
Kommentti olikin sarkasmia, jos meni ohi. ;)
olmari nopeaa
olmari, 27.11.2003 05:24:36
Pisteet: 0
Eniten näissä etenkin oopperan tietoturva-aukoissa kunnioitan Opera softwaren nopeutta aukkojen paikkauksessa. Köytännössä kaikki löydetyt aukot on paikattu HETI eikä hetken päästä jos ollenkaan...
Pisterajan alittavia kommentteja piilossa.
Datamike Re: nopeaa
Datamike, 27.11.2003 13:30:25
Pisteet: 0
- Tosin täytyy olla aika nopea (ja vannoutunut) hakkeri joka edes vaivautuu tekemään jonkun ilkeän ohjelmapätkän kiusaamaan maailman kaikkia neljää Operan käyttäjää... :)
Niin, no meitä fiksuja onkin vain rajallinen määrä ;)
"Given enough eyeballs, all bugs are shallow."
olmari Re: nopeaa
olmari, 27.11.2003 17:14:12
Pisteet: 0
- Tosin täytyy olla aika nopea (ja vannoutunut) hakkeri joka edes vaivautuu tekemään jonkun ilkeän ohjelmapätkän kiusaamaan maailman kaikkia neljää Operan käyttäjää... :)
Niin, no meitä fiksuja onkin vain rajallinen määrä ;)
Good save ;)
Re: nopeaa
Anonyymi kommentoija, 27.11.2003 11:01:19
Pisteet: 0
Eniten näissä etenkin oopperan tietoturva-aukoissa kunnioitan Opera softwaren nopeutta aukkojen paikkauksessa. Köytännössä kaikki löydetyt aukot on paikattu HETI eikä hetken päästä jos ollenkaan...
Viitannet tällä kommentilla siihen että MS:n korjauksia saa välillä odottaa. Opera on erillinen selain jossa koodirivejäkin on vain murto-osa verratuna IE:n koodimassaan. IE on myös sen verran paljon kytköksissä WIndowsiin että kaikki muutokset selaimeen joudutaan testaamaan käyttöjärjestelmän/Officen puolella. En ota kantaa selaimien paremmuuteen, mutta urakkana korjausten teko IE:n koodiin on moninkertainen.
Re: nopeaa
Anonyymi kommentoija, 27.11.2003 12:44:04
Pisteet: 0
Jep jep.
Huonosti suunniteltu koodi kostautuu myöhemmin.
Re: nopeaa
Anonyymi kommentoija, 27.11.2003 14:17:50
Pisteet: 0
Jep jep. Huonosti suunniteltu koodi kostautuu myöhemmin.
No nykyinen Windows XP sisältää legacy-koodia ja alaspäin yhteensopivuudesta johtuvia rajoituksia melkoisen määrän. Aika hyvin pitäisi ohjelmistoprojekti suunnitella että voisi seuraavat 10-15 vuotta naputtaa vaan lisää tavaraa ilman ongelmia. Ikävä totuus on että yleensä viimeistään 2 vuoden päästä projektin aloittamisesta tulee tilanne jolloin toivoisi että olisi suunnitellut jonkin tietyn asian toisin. Siinä vaiheessa se ikävä kyllä on jo myöhäistä ja joudutaan tekemään vähemmän optimaalinen ratkaisu asian korjaamiseksi. Siitä se pikkuhiljaa sitten paisuu kuin pullataikina.
Re: nopeaa
Anonyymi kommentoija, 28.11.2003 13:14:24
Pisteet: 0
Viitannet tällä kommentilla siihen että MS:n korjauksia saa välillä odottaa. Opera on erillinen selain jossa koodirivejäkin on vain murto-osa verratuna IE:n koodimassaan. IE on myös sen verran paljon kytköksissä WIndowsiin että kaikki muutokset selaimeen joudutaan testaamaan käyttöjärjestelmän/Officen puolella. En ota kantaa selaimien paremmuuteen, mutta urakkana korjausten teko IE:n koodiin on moninkertainen.
Noista riveistä on kaikki sen murto-osan yli menevästä määrästä kaikki turhia. Huomaahan sen käytössäkin.
olmari Re: nopeaa
olmari, 27.11.2003 17:11:48
Pisteet: 0
Eniten näissä etenkin oopperan tietoturva-aukoissa kunnioitan Opera softwaren nopeutta aukkojen paikkauksessa. Köytännössä kaikki löydetyt aukot on paikattu HETI eikä hetken päästä jos ollenkaan...
Viitannet tällä kommentilla siihen että MS:n korjauksia saa välillä odottaa. Opera on erillinen selain jossa koodirivejäkin on vain murto-osa verratuna IE:n koodimassaan. IE on myös sen verran paljon kytköksissä WIndowsiin että kaikki muutokset selaimeen joudutaan testaamaan käyttöjärjestelmän/Officen puolella. En ota kantaa selaimien paremmuuteen, mutta urakkana korjausten teko IE:n koodiin on moninkertainen.
Jaa että nytkö minun pitäisi tuntea myötätuntoa mikrosoftia kohtaan kun ovat ensin tehneet tuollaisen kyhäelmän joka on kytköksissä joka ikiseen asiaan windowsissa? Puhuin yleensäkkin asioista enkä pelkästään tästä kyseisestä aukosta. Tottakai aukkoja on ohjelmissa niin kauan kuin ihmiset niitä tekee. Mutta kun IEssä niitä iänvanhojakin aukkoja on vieläkin korjaamatta.

Siinä mielessä olen samaa mieltä että kyllä ne aukot pitää ensin ilmoittaa aina ohjelman tekijälle ja sitten julkistaa päivityksen yhteydessä. Semmoinen ei ole mikkisoftankaan vika että joku vain pläjäyttää haavoittuvuuden internettiin ilmoittamatta ensin mikkikselle itselleen. Mutta toisaalta onhan noita ennenkin annettu MSälle kuukausi aikaa pykätä päivitys mutta ei ole näkynyt niin sitten julkaistu vuoto nettiin. siinä tapauksessa on kaksi puolta, toisaalta MS oli hidas mutta toisaalta olisi silti voitu odottaa että tulee korjaus, mikäli MS on luvannut korjata sen ASAP. Taas toisaalta aukko on hyvä julkaista kaikkien tietoon että ihmiset tietävät siitä ja tekevät sitten itse jotain (esimerkiksi muuri auttaa joissain tapauksissa jne)
feenix Re: nopeaa
feenix, 27.11.2003 14:57:18
Pisteet: 0
Eniten näissä etenkin oopperan tietoturva-aukoissa kunnioitan Opera softwaren nopeutta aukkojen paikkauksessa. Köytännössä kaikki löydetyt aukot on paikattu HETI eikä hetken päästä jos ollenkaan...
Niin, 9 päivää on heti? Minusta ei. Jos paikka julkistetaan samalla kuin haavoittuvuus, ei se silti ole heti. Sitä on voitu käyttää jo hyväksi. Jos yksi löytää, ehkä toisetkin. Aika monelta firmalta tulee päivityksiä siten, ettei rei'istä huudella sitä ennen missään ja jopa lyhyemmässä ajassa kuin 9 päivää, eikä silti tämä ole "heti"...
weicco Re: nopeaa
weicco, 27.11.2003 11:09:15
Pisteet: 0
Eniten näissä etenkin oopperan tietoturva-aukoissa kunnioitan Opera softwaren nopeutta aukkojen paikkauksessa. Köytännössä kaikki löydetyt aukot on paikattu HETI eikä hetken päästä jos ollenkaan...
Tarkoittaako tämä sitä, että Operalla on liikaa väkeä, kun niillä on aikaa korjata bugejakin siltä istumalta :)
Join me! Together we can rule the galaxy as father and son.